Innehållet på Harava News är AI-genererat och kan innehålla fel. Kontrollera alltid viktig information med tillförlitliga källor.

DIVD avslöjar att autonom AI-agent kedjade samman två nolldagar i Zammad för att göra intrång i system

Teknologi

Dutch Institute for Vulnerability Disclosure (DIVD) uppger att en autonom AI-agent kedjade samman två tidigare okända Zammad-sårbarheter (CVE-2026-102489 och CVE-2026-102490) för att bryta sig in i organisationens helpdesk-system och eskalera till root-åtkomst.

DIVD, som upptäckte intrånget under en utredning av tidigare misstänkt aktivitet, publicerade ett tekniskt fall som visar attackkedjan samt arbetsanteckningar tillsammans med sin partner Merlon Security; organisationen meddelade först att den hade drabbats av ett intrång i slutet av september och publicerade sedan orsakssambanden i slutet av månaden. Den första sårbarheten beskrivs som en oautentiserad sessionskapning som kan leda till fjärrkörning av kod som Zammad-tjänsteanvändaren, medan den andra är en lokal behörighetseskalering som kan omvandla vilket fotfäste för kodkörning som helst till fullständig root-behörighet på värddatorn. Eftersom de två sårbarheterna kan kedjas samman varnar DIVD och nationella myndigheter för att det kombinerade scenariot är betydligt allvarligare än respektive brist för sig; nederländska NCSC publicerade en säkerhetsrekommendation som uppmanar till omedelbara åtgärder och bevarande av loggar medan uppdateringar installeras.

DIVD uppgav att incidenten utspelade sig på några sekunder och att utredare fann spår som tyder på agentiskt, autonomt beteende (en AI-agent som anpassade sina åtgärder och fortsatte exploateringskedjan), även om oberoende analyser och uppföljning fortfarande pågår. Användare av Zammad bör följa DIVD:s råd: installera leverantörens säkerhetsuppdateringar där sådana finns tillgängliga, överväg att koppla ned berörda instanser tills skyddsåtgärder är på plats, och granska loggar samt aviseringar efter tecken på intrång.